Python 3.5.8дин ордуна, туура эмес версия жаңылыштык менен таратылган

Мазмун жеткирүү тутумунда кэшти уюштурууда, ассамблеялардын бирин жүктөп алууга аракет кылган катадан улам жарыяланган мурунку күнү түзөтүүчү чыгаруу Python 3.5.8 жайылуу Бардык оңдоолорду камтыбаган алдын ала көрүү түзүмү. Көйгөй таасир эткен архив гана Python-3.5.8.tar.xz, чогулуш Python-3.5.8.tgz туура бөлүштүрүлгөн.

Чыгарылгандан кийинки алгачкы 3.5.8 сааттын ичинде “Python-12.tar.xz” файлын жүктөп алган бардык колдонуучуларга текшерүү суммасынын (MD5 4464517ed6044bca4fc78ea9ed086c36) жардамы менен жүктөлүп алынган маалыматтардын тууралыгын текшерүү сунушталат. Акыркы чыгарылыштан айырмаланып, алдын ала көрүү версиясы камтылган эмес оңдоо алсыздыктар CVE-2019-16935 XML-RPC сервер кодунда. Алсыздык бурчтук кашаанын жоктугунан улам server_title талаасы аркылуу JavaScript инъекциясына (XSS) уруксат берди. Колдонмо колдонуучу киргизген маалыматтарга негизделген сервердин атын орнотсо, чабуулчу JavaScript алмаштырууга жетише алат (мисалы, "server.set_server_name('test) ’)»).

Source: opennet.ru

Комментарий кошуу